漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
IBM webMethods API Management fails to validate user input and enables unauthorized arbitrary file read
Vulnerability Description
IBM webMethods API Gateway (on-prem) 10.11 through 10.11_Fix3210.15 to 10.15_Fix2711.1 to 11.1_Fix7 IBM webMethods API Management (on-prem) fails to properly validate user-supplied input passed to the url parameter on the /createapi endpoint. An attacker can modify this parameter to use a file:// URI schema instead of the expected https:// schema, enabling unauthorized arbitrary file read access on the underlying server file system.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
对路径名的限制不恰当(路径遍历)
Vulnerability Title
IBM webMethods API Gateway 路径遍历漏洞
Vulnerability Description
IBM webMethods API Gateway是美国国际商业机器(IBM)公司的一个接口网关。 IBM webMethods API Gateway 10.11至10.11_Fix3210.15版本、10.15至10.15_Fix2711.1版本和11.1至11.1_Fix7版本存在路径遍历漏洞,该漏洞源于未能正确验证用户提供给/createapi端点url参数的输入,可能导致攻击者修改参数使用file:// URI方案,从而对底层服务器文件系统进行未经授权的任意文件读取访问。
CVSS Information
N/A
Vulnerability Type
N/A